Архів для категорії 'Дослідження'

Похакані сайти №273

22:46 02.10.2014

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://ratadmin.gov.ua (хакером KkK1337) - 09.09.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.manadm.gov.ua (хакером KkK1337) - 09.09.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://okotel.net.ua (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://uavisti.info (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://varta.kiev.ua (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами

Інфіковані сайти №205

22:48 01.10.2014

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://kamadm.gov.ua - інфікований державний сайт - інфекція була виявлена 28.07.2014. Зараз сайт не входить до переліку підозрілих.
  • http://vuderta-school.at.ua - інфекція була виявлена 22.07.2014. Зараз сайт не входить до переліку підозрілих.
  • http://snasti.com.ua - інфекція була виявлена 30.09.2014. Зараз сайт входить до переліку підозрілих.
  • http://kamvpu.ucoz.ua - інфекція була виявлена 18.07.2014. Зараз сайт не входить до переліку підозрілих.
  • http://veteran.kiev.ua - інфекція була виявлена 18.09.2014. Зараз сайт не входить до переліку підозрілих.

Вересневі DDoS атаки на сайти ДНР і ЛНР

22:49 30.09.2014

В серпні вже відбувалися DDoS атаки на сайти ДНР і ЛНР. Розповім про DDoS атаки на сайти цих терористичних організацій, що мали місце у вересні.

Це DDoS атаки на різні сайти ДНР і ЛНР, які ГПУ визнала терористичними організаціями, а також на сайти, які підтримують їх. Що були проведені Українськими Кібер Військами.

DDoS на rusimperia.info - 01.09.2014
DDoS на newsnews.tv - 01-14.09.2014
DDoS на ungu.org - 01-14.09.2014
DDoS на odessa-antimaydan.com - 01-14.09.2014
DDoS на icp.su - 03-14.09.2014
DDoS на odnarodyna.com.ua - 03-07.09.2014 і 14.09.2014
DDoS на bne.su - 04-14.09.2014
DDoS на lvs-global.ru - 04-14.09.2014
DDoS на slemtt.myjino.ru - 04-14.09.2014
DDoS на interbrigada.org - 05.09.2014
DDoS на nahnews.com.ua - 07.09.2014
DDoS на livestarobelsk.org - 11-14.09.2014
Та інші сайти ДНР і ЛНР.

Таким чином українські хакери висловили протест проти цих незаконних організацій на їх сайтах. Деякі з них тимчасово не працювали, а деякі сайти припинили роботу.

Інфіковані хостери в 1 півріччі 2014 року

22:46 26.09.2014

В підсумках хакерської активності в Уанеті в 1 півріччі 2014 я зазначав, що всього за цей період я виявив 83 інфікованих сайтів в Уанеті. Дані сайти хостилися на серверах різних хостінг провайдерів, як українських, так і закордонних.

Пропоную вам звіт про результати мого дослідження хостінгів, які розміщували інфіковані сайти в першому півріччі 2014 року. Багато з цих хостінг провайдерів робили це і минулого року. Щоб і хостери і Інтернет користувачі знали найбільших розповсюджувачів шкідливого програмного забезпечення (через інфіковані сайти).

В першому півріччі цього року наступні хостінг провайдери розміщували на своїх серверах інфіковані сайти: 1GB LLC, Adamant, AlexHost, Besthosting, Bigmir-Internet, Carolina Internet, Chereda, Colocall, DCTel, DIPT, Datagroup, Delta-X, Dream Line, EVEREST, Freehost, GIGABASE, GOODNET, Golden Lines, HOST-TELECOM, HVDS, Hetzner, HostBizUa, Hvosting, ISPsystem, Infocom, Inter-Telecom, Internet Communications, LINIATEL, LNUA, MACHOSTER, MAGEAL, MiroHost, NAVIGATOR, NETART, OMNILANCE, PLUSSERVER, RTCOMM, SERVERCENTRAL, SMARTYMEDIA, SOFTLAYER, The Planet, UARNet, UTEAM, Ukrnames, Velton Telecom, Volia, XServer, Укртелеком.

Найбільші інфіковані хостери (TOP-10):

  • ISPsystem - 7 сайтів
  • Hetzner - 6 сайтів
  • Besthosting - 5 сайтів
  • Datagroup - 5 сайтів
  • Chereda - 3 сайтів
  • HostBizUa - 3 сайтів
  • Freehost - 2 сайтів
  • Inter-Telecom - 2 сайтів
  • Volia - 2 сайтів
  • XServer - 2 сайтів

Всього було виявлено хостінги 77 сайтів з 83. У випадку інших 6 сайтів визначити хостінги не вдалося, тому що в даний момент ці сайти вже не працювали (вони явно були закриті через розміщення malware на цих ресурсах). За допомогою власної системи моніторингу SecurityAlert в більшості випадків я визначив хостерів під час виявлення цих інфікованих сайтів.

Похакані сайти №272

22:45 25.09.2014

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://dik.gov.ua (хакером Lootz) - 04.09.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://chasovrada.gov.ua (хакером Ali-HAwleRy) - 10.09.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://okotele.com (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://okotel.net (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://ptf.kiev.ua (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами

Інфіковані сайти №204

20:14 23.09.2014

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://mastersam.com.ua - інфекція була виявлена 14.09.2014. Зараз сайт входить до переліку підозрілих.
  • http://catalog.if.ua - інфекція була виявлена 14.09.2014. Зараз сайт не входить до переліку підозрілих.
  • http://list.poltava.ua - інфекція була виявлена 13.09.2014. Зараз сайт не входить до переліку підозрілих.
  • http://poltava.info - інфекція була виявлена 13.09.2014. Зараз сайт не входить до переліку підозрілих.
  • http://globalmarket.com.ua - інфекція була виявлена 22.09.2014. Зараз сайт не входить до переліку підозрілих.

Веб додатки на інфікованих сайтах в 1 півріччі 2014 року

20:18 20.09.2014

В своєму звіті про хакерську активність в Уанеті в 1 півріччі 2014, я згадував, що в першому півріччі було інфіковано 83 сайти (з них 8 державних сайтів).

Сьогодні я провів дослідження сайтів, що були інфіковані в першому півріччі 2014 року, і на 38 сайтах вдалося виявити движки. Частина з 83 сайтів вже не працювала, частина використовує html (при цьому деякі з них ховають php-додатки за розширенням html), а ще частина використовували власні php-скрипти.

На перевірених сайтах використовуються наступні движки:

Joomla - 18
DataLife Engine - 5
WordPress - 5
Drupal - 3
uCoz - 3
CNCat - 1
SiteEdit - 1
Webconstructor - 1
Webo CMS - 1

Тобто майже всі інфіковані сайти, з числа працюючих, використовували (за станом на сьогодні) опенсорс веб додатки.

Похакані сайти №271

22:44 18.09.2014

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://poladm.gov.ua (хакером AnonGhost) - 14.08.2014 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://genichesk-rda.gov.ua (хакером HighTech) - 26.08.2014 - похаканий державний сайт, файл хакерів все ще знаходиться на сайті
  • http://farforopt.com (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://aunas.info (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами
  • http://forest10.com.ua (хакером xWARRIORtn) - 25.06.2014, зараз сайт вже виправлений адмінами

Серпневі DDoS атаки та взломи

20:02 17.09.2014

Раніше я писав про липневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію в серпні.

В зв’язку з сепаратистськими і терористичними акціями на сході України в цьому місяці хакерська активність значно збільшилася. Відбулися наступні DDoS атаки та взломи в Інтернеті.

Проросійськими та іноземними хакерами були атаковані наступні сайти:

mediarnbo.org - 09.08.2014
DDoS на mfa.gov.ua - 22.08.2014
DDoS на kmu.gov.ua - 27.08.2014
DDoS на dstszi.gov.ua - 27.08.2014
DDoS на www.112.ua - 31.08.2014

Іноземними хакерами були проведені неполітичні взломи державний сайтів:

poladm.gov.ua - 14.08.2014
genichesk-rda.gov.ua - 26.08.2014

Проукраїнськими хакерами були атаковані наступні сайти:

Серпневі DDoS атаки на сайти ДНР і ЛНР
cabinet.mil.ru - 26.08.2014 - Українські Кібер Війська взломали сайт Міністерства Оборони РФ

Сайти ДНР і ЛНР були атаковані неодноразово на протязі серпня.

Українські Кібер Війська закрили наступні сайти:

Закритий сайт novotel.at.ua (через скаргу хостеру) - 08.2014
Закритий сайт ruska-pravda.com (через скаргу хостеру) - 05.08.2014
Закритий сайт ua-pravda.com (через скаргу хостеру) - 05.08.2014
Закритий сайт ga.od.ua (через скаргу хостеру) - 05.08.2014
Закритий сайт modsite.by (через скаргу хостеру) - 05.08.2014
Закритий сайт rusblok.org.ua (через скаргу хостеру) - 05.08.2014
Закритий сайт rusblok.com (через скаргу хостеру) - 05.08.2014
Закритий сайт donbassrus.dn.ua (через скаргу хостеру) - 06.08.2014
Закритий сайт tsarev.com.ua (через скаргу хостеру) - 06.08.2014
Закритий сайт lugansk24.com (через скаргу хостеру) - 07.08.2014
Закритий сайт dnr24.org (через скаргу хостеру) - 07.08.2014
Закритий сайт nod-kramatorsk.info (через скаргу хостеру) - 07.08.2014
Закритий сайт drugina.od.ua (через скаргу хостеру) - 07.08.2014
Закритий сайт revisor.od.ua (через скаргу хостеру) - 07.08.2014
Закритий сайт gubarev.org (через скаргу хостеру) - 09.08.2014
Закритий сайт tsarov.com.ua (через скаргу хостеру) - 17.08.2014

Проукраїнськими хакерами були взломані наступні сайти:

novorossia.tv - 15.08.2014 - захопили домен і закрили сайт.
www.anilorak.com - 21.08.2014 - взломали сайт Ані Лорак і розмістили антипутінські лозунги.
lifenews.ru - 22.08.2014

Інфіковані сайти №203

22:44 16.09.2014

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://bagira.zp.ua - інфекція була виявлена 16.09.2014. Зараз сайт входить до переліку підозрілих.
  • http://yagazeta.com - інфекція була виявлена 31.07.2014. Зараз сайт не входить до переліку підозрілих.
  • http://bon-appetit.com.ua - інфекція була виявлена 26.08.2014. Зараз сайт не входить до переліку підозрілих.
  • http://columb.net.ua - інфекція була виявлена 26.08.2014. Зараз сайт не входить до переліку підозрілих.
  • http://melitopol.org - інфекція була виявлена 26.08.2014. Зараз сайт не входить до переліку підозрілих.